For the complete documentation index, see llms.txt. This page is also available as Markdown.

Tableau de bord de sécurité de Devolutions Server

Le Tableau de bord de sécurité est un outil qui offre des conseils sur la façon d'améliorer la sécurité de la plateforme Devolutions Server, ainsi que des astuces pour réduire la charge de travail des administrateurs. Certains conseils sont des bonnes pratiques courantes en matière de sécurité de l'information, d'autres représentent un consensus entre nos propres équipes.

Les scores sont certes sujets à discussion et nous ne prétendons pas que chaque sujet a la même valeur relative pour tous les membres de notre communauté. Atteindre 100 % n'est certainement pas une fin en soi ; nous cherchons simplement à sensibiliser et à proposer des pistes pour votre propre renforcement de la sécurité.

Éléments d'action pour l'amélioration

Active Directory doit être configuré pour utiliser un canal de communication sécurisé

Description

Le protocole LDAPS doit être utilisé pour assurer la confidentialité et l'intégrité des communications sur le réseau. Autrement, des actions telles que les réinitialisations de mot de passe pourraient envoyer le mot de passe en texte clair sur le réseau.

Mitigation

Dans l'interface web Administration – Paramètres du serveur – Authentification – Domaine, cochez Activer LDAPS.

Les sauvegardes doivent être activées et configurées

Description

Les sauvegardes doivent être configurées vers un support externe ou un stockage en nuage afin d'éviter toute perte permanente de données.

Les comptes de base de données doivent être différents pour l'application web, le planificateur et les outils de gestion

Description

Des privilèges minimaux doivent être accordés et appliqués aux comptes de service et de base de données pour leur fonctionnement. Les comptes de service et de base de données partagés et disposant de privilèges excessifs peuvent entraîner une exposition inutile aux risques de sécurité.

Les notifications par courriel doivent être configurées

Description

Une configuration de serveur de messagerie est nécessaire pour transmettre les messages importants de l'application, tels que les événements de sécurité ou les erreurs.

Mitigation

Les paramètres du serveur de messagerie se trouvent dans l'interface web Administration – Paramètres du serveur – Courriel.

Une destination de journalisation externe doit être configurée

Description

L'envoi de journaux vers un système externe est recommandé pour maintenir l'intégrité et la disponibilité des informations sur les événements.

Mitigation

La journalisation est configurée dans l'interface web Administration – Paramètres du serveur – Journalisation.

Les communications HTTPS sécurisées doivent être activées

Description

Les communications sécurisées garantissent l'intégrité et la confidentialité des données transmises entre le client et le serveur.

Les sessions doivent être revalidées dans les 24 heures

Description

Une durée de session excessive peut exposer les comptes au-delà du nécessaire à des utilisateurs non autorisés. La durée de vie du jeton d'actualisation doit donc être configurée à 24 heures au maximum (1440 min).

Le nombre d'administrateurs ne doit pas dépasser 5

Description

Limiter le nombre d'administrateurs actifs au sein de la plateforme réduira la surface d'attaque à uniquement les comptes configurés. Avoir plus de 5 administrateurs peut également être le signe d'une mauvaise ségrégation des responsabilités au sein de l'unité commerciale ou de l'organisation.

Le compte de base de données MSSQL « sa » par défaut doit être évité

Description

Le compte administratif MSSQL par défaut est un compte à privilèges élevés qui ne doit être utilisé que pour gérer l'instance de base de données. Un compte utilisateur ou de service moins privilégié est préférable pour réduire l'impact d'une compromission.

Le fichier de configuration du serveur doit être chiffré

Description

Des informations sensibles sont stockées dans le fichier de configuration du serveur (appsettings.json). Il est recommandé d'activer le chiffrement pour prévenir toute falsification et garantir la confidentialité.

Le niveau de sécurité du coffre doit être défini sur élevé

Description

Le niveau de sécurité du coffre doit être défini sur élevé dans les paramètres du coffre. Un coffre à niveau de sécurité élevé n'a pas accès au mode hors ligne.

Mitigation

Les paramètres du coffre se trouvent dans l'interface web de Devolutions Server sous Administration – Gestion des utilisateurs et de la sécurité – Coffres. Modifiez un coffre pour ouvrir la fenêtre Modifier les paramètres du coffre et sélectionnez Élevé dans le menu déroulant sous Général – Niveau de sécurité.

Voir aussi

Mis à jour

Ce contenu vous a-t-il été utile ?